информационная безопасность
без паники и всерьез
 подробно о проекте
Rambler's Top100
BugTraq.Ru
Русский BugTraq
 Многоуровневый виртуальный полигон... 
 Проникновение в ОС через приложения.... 
 Проникновение в ОС через приложения.... 
 Российские проблемы владельцев американских гуглофонов 
 РИТ++ / 2010 
 Мартовские обновления от MS 
главная книги soft обзор RSN библиотека закон бред форум dnet о проекте
bugtraq.ru / RSN / архив / 2006 / январь
2006
главная
январь
февраль
март
апрель
май
июнь
июль
август
сентябрь
октябрь
ноябрь
декабрь
предложить новость




Руссинович добрался и до Симантека с Касперским
dl // 13.01.06 01:56
Марк Руссинович, вокруг обнаружения которым закладок в сониевском софте в прошлом году поднялось столько шума, обнаружил использование аналогичной техники в продуктах Symantec и Kaspersky Lab.
[Не забывайте при копировании материала указывать полный адрес источника: http://bugtraq.ru/rsn/archive/2006/01/07.html]
Обе компании признали, что их программы прячут часть своих файлов с данными от системных функций (Norton SystemWorks прячет каталог с бэкапами файлов, пятая версия KAV контрольные суммы сканированных файлов), но решительно не согласны с тем, что этот подход представляет какую-то угрозу для пользователей. Впрочем, Symantec предпочла подстраховаться и выпустила патч, исправляющий данное поведение.

Источник: InfoWorld    
теги: symantec  |  предложить новость  |  обсудить  |  все отзывы (12)   [7283]  

аналогичные материалы
Возвращение L0phtCrack // dl // 03.03.09 11:44
Свежая уязвимость в Excel уже используется для атак // dl // 25.02.09 00:44
Asus признала распространение вируса через Eee Box // dl // 08.10.08 19:44
Microsoft разъяснила, каким пользователям XP SP3 необходимо обновить Flash // dl // 04.06.08 22:42
Серьезная уязвимость в Flash Player // dl // 28.05.08 10:46
Уязвимость в Акробате использовалась для атак как минимум с января // dl // 11.02.08 21:31
Первая атака на маршрутизаторы с использованием XSS // dl // 24.01.08 21:24
ATI подставила Висту // dl // 10.08.07 20:52
Symantec приступила к публикации отчетов о безопасности Vista // dl // 28.02.07 21:27
MS обнародовала проект API для доступа к ядру Висты // dl // 21.12.06 03:46

Комментарии:

А почему на http://www.sysinternals.com/Blog про это ничего... 13.01.06 11:39  
Автор: dil Статус: Незарегистрированный пользователь
<"чистая" ссылка>
А почему на http://www.sysinternals.com/Blog про это ничего не написано?
Дык, по-моему, они не очень-то и скрывались. Каспер точно не прятался. 13.01.06 12:27  
Автор: Fighter <Vladimir> Статус: Senior Member
<"чистая" ссылка>
При инсталяции можно выбрать (не выбрать) опцию "Использовать технологию iStream(tm)" и пояснение там есть. Правда это видно если снять птичку "Использовать ракомендуемые настройки" (или шось такое).
Единственное, что я до сих пор не понимаю, так это название "Технология iStream(tm)". Потоки - неотъемлемая часть NTFS и сохранять что-нибудь при необходимости в потоках - дело довольно очевидное. Хотя... Касперы всегда любили щеки раздувать.
Ну это уже перебор 13.01.06 12:31  
Автор: amirul <Serge> Статус: Elderman
<"чистая" ссылка>
Насколько я помню, проблема с сони была в том, что используя соневский драйвер кто угодно мог скрыть себя. Сам факт сокрытия чего то от пользователя не вызывает у меня такого уж резкого возмущения. В дефолтовой поставке (в которой живут процентов 80 юзеров) от пользователя можно скрыть любой файл стандартной утилитой attrib - и не нужно никаких драйверов и перехвата системных сервисов.
Попробуй запустить программу поиска руткитов, которую на... 13.01.06 14:40  
Автор: Torus Статус: Незарегистрированный пользователь
<"чистая" ссылка>
> А почему на http://www.sysinternals.com/Blog про это ничего
> не написано?
Попробуй запустить программу поиска руткитов, которую на sysinternals можно найти: она сразу заматериться на спрятанные касперскими продуктами данные. Так что все там написано))))
+1 13.01.06 15:16  
Автор: Fighter <Vladimir> Статус: Senior Member
<"чистая" ссылка>
Это не показатель. Rootkit Revealer вообще все... 13.01.06 20:23  
Автор: push <Dmitry> Статус: Member
<"чистая" ссылка>
Это не показатель. Rootkit Revealer вообще все дополнительные потоки руткитами считает.
Ответ Касперского. 14.01.06 14:08  
Автор: Sile <N'Ton Volin> Статус: Junior Member
<"чистая" ссылка>


http://www.viruslist.com/ru/weblog?weblogid=177713438
Потому что Руссинович написал это в своей статье в... 14.01.06 16:52  
Автор: A. Статус: Незарегистрированный пользователь
<"чистая" ссылка>
> А почему на http://www.sysinternals.com/Blog про это ничего
> не написано?

Потому что Руссинович написал это в своей статье в декабрьском Virus Bulletin. Причем довольно корректно, без паники и обвинений. Но журналистам же хочецца кушать всегда, а начало января - мертвый сезон.
100% правильно. При желании в потоки можно писать даже без... 16.01.06 15:41  
Автор: BNN Статус: Незарегистрированный пользователь
<"чистая" ссылка>
100% правильно. При желании в потоки можно писать даже без спец. утилит из командной строки. То что КАВ пишет данные туда куда может писать любой другой не делает их опасными для пользователя даже если пользователь не может их увидеть. Так можно договорится и до того, что NTFS содержит рут-киты...
Кстати да. В NTFS куча невидимых файлов 16.01.06 16:23  
Автор: amirul <Serge> Статус: Elderman
<"чистая" ссылка>
> увидеть. Так можно договорится и до того, что NTFS содержит
> рут-киты...

Первые 16 позиций MFT - все как одна невидимы и неоткрываемы стандартными средствами. Это руткит наверное :-)
вообще там речь шла о том что кав прячет такие потоки 16.01.06 18:22  
Автор: Killer{R} <Dmitry> Статус: Senior Member
<"чистая" ссылка>
те ты даже если захочешь не увидишь их. Но все равно перебор конечно.
Кстати, streams.exe Руссиновича не удаляет потоки КАВ-а даже... 16.01.06 20:05  
Автор: push <Dmitry> Статус: Member
<"чистая" ссылка>
Кстати, streams.exe Руссиновича не удаляет потоки КАВ-а даже при выгруженном мониторе. Заинтересовался, когда перелезал на pro- версию. Если кому интересно, есть утилитка от Касперского для очистки потоков.

ftp://ftp.kaspersky.ru/utils/klstreamremover/klstreamremover.zip

Статья
<добавить комментарий>


последние новости
Российские проблемы владельцев американских гуглофонов // dl // 13.03.10 13:17
РИТ++ / 2010 // dl // 12.03.10 15:02
Мартовские обновления от MS // dl // 09.03.10 23:16
Гуглехакеры могли получить доступ к исходникам атакованных компаний // dl // 04.03.10 09:23
torrents.ru/rutracker.org опять недоступен... и вновь доступен // dl // 19.02.10 15:05
Руткитно-патчевые проблемы // dl // 18.02.10 21:57
RU-CENTER приостановил делегирование torrents.ru // dl // 18.02.10 18:02
Перетягивание флага // dl // 15.02.10 00:39
Adobe выпустил патч для Flash, на подходе Reader // dl // 12.02.10 16:45
MS отозвала патч 17-летней уязвимости // dl // 12.02.10 13:27

анонимность клоуны конференции спам уязвимости .net acrobat activex adobe apple beta blaster borland botnet cisco ctf ddos dmca dnet dns dos eclipse eeye elcomsoft excel firefox flash freebsd gnome google gpl ibm icq ie ios iphone java l0pht linux livejournal mac mcafee microsoft mozilla netware novell open source opera oracle os/2 outlook patch powerpoint quicktime rc5 redhat retro rsa safari sco secunia server service pack skype solaris sony spyware stuff sun symantec unix virus vista vmware vpn wikipedia windows word xp xss yahoo


Rambler's Top100
Рейтинг@Mail.ru

Content.Mail.Ru

  Copyright © 2001-2010 Dmitry Leonov   Page build time: 0 s   Design: Vadim Derkach